Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo Admin.php en Olate Download (CVE-2007-4419)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
18/08/2007
Última modificación:
15/10/2018

Descripción

El archivo Admin.php en Olate Download (od) versión 3.4.1, usa un hash MD5 del nombre de usuario del administrador, el ID de usuario y el ID de grupo para componer la cookie de autenticación de OD3_AutoLogin, lo que hace mas fácil para atacantes remotos adivinar la cookie y acceder al área de Administración.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:olate:olatedownload:3.4.1:*:*:*:*:*:*:*